Comparación de Tipos de Escaneo
Ostorlab ofrece tipos de escaneo especializados diseñados para responder a diferentes objetivos de evaluación de seguridad, activos objetivo y etapas del ciclo de vida. Esta guía compara los tipos y perfiles de escaneo principales para ayudarle a seleccionar la opción más adecuada para sus necesidades de seguridad y cumplimiento.
📊 Matriz Comparativa General
| Categoría de Escaneo | Activos Objetivo | Enfoque Principal | Técnicas de Análisis | Consumo de Tokens / IA |
|---|---|---|---|---|
| Escaneos de Aplicaciones Móviles | Android (.apk, .aab), iOS (.ipa), URLs de tiendas, TestFlight |
Integridad binaria, almacenamiento seguro, comportamiento en tiempo de ejecución, APIs backend | SAST, DAST, instrumentación dinámica, fuzzing de API, pentest con IA | Opcional (Solo para Deep Agentic) |
| Escaneos Web y de APIs | Aplicaciones web, SPAs, APIs REST, GraphQL, OpenAPI | Inyecciones, evasión de autenticación, fallas de lógica de negocio, dependencias vulnerables | Rastreo headless, fuzzing activo, plantillas de CVEs Nuclei, encadenamiento de exploits con IA | Opcional (Solo para Deep Agentic) |
| Escaneos de Superficie de Ataque | Dominios, subdominios, rangos de IP, infraestructura en la nube | Descubrimiento organizacional, monitoreo perimetral, Shadow IT, catálogo CISA KEV | OSINT, fuerza bruta DNS, transparencia de certificados, escaneo con plantillas | Ninguno (Cero consumo de tokens) |
| Escaneos de Red e Infraestructura | IPs individuales, bloques CIDR, nombres de host, servicios de red | Puertos abiertos, servicios obsoletos, malas configuraciones, credenciales por defecto | Escaneo de puertos, fingerprinting de banners, validación de protocolos, razonamiento de red con IA | Opcional (Solo para Deep Agentic) |
| Escaneos de Código Fuente | Repositorios Git (GitHub, GitLab, Bitbucket, Azure DevOps), archivos ZIP | Vulnerabilidades en código, secretos expuestos, CVEs de dependencias, diseño inseguro | SAST determinista (Opengrep), SCA (lockfiles OSV), secretos TruffleHog, agentes IA multi-turno | Configurable (Core, Advanced, Elite) |
📱 Comparación de Perfiles de Escaneo Móvil, Web y API
Cada perfil satisface necesidades operativas específicas en cuanto a velocidad, profundidad de análisis e integración en CI/CD:
| Capacidad / Característica | Fast Scan | Full Scan | Exhaustive Scan | Deep Agentic Scan | Validador de Vulnerabilidad Única |
|---|---|---|---|---|---|
| Caso de Uso Principal | Pruebas rápidas en PRs / pipelines CI/CD | Auditorías de seguridad periódicas profundas | Auditorías regulares de exposición externa | Pentesting previo a producción y fallas de día cero | Verificación y re-evaluación de parches |
| Tiempo de Ejecución | 1 - 5 minutos | 15 - 45 minutos | 30 - 90 minutos | 1 - 3 horas | 2 - 10 minutos |
| Análisis Estático de Código / Binario (SAST) | Soportado | Soportado | Parcial (Fingerprinting) | Soportado | Focalizado en el problema |
| Instrumentación Dinámica en Ejecución (DAST) | No | Soportado | No | Soportado (Herramientas dinámicas) | Verificación focalizada |
| Fuzzing y Comunicación con APIs Backend | No | Soportado | Descubrimiento externo | Soportado | Endpoint focalizado |
| Plantillas de CVEs y Vulnerabilidades Conocidas | Dependencias (SCA) | Soportado | Miles (Nuclei) | Soportado | CVE focalizada |
| Encadenamiento Autónomo de Vulnerabilidades | No | No | No | Soportado (ej. SSRF a RCE) | No |
| Detección de Fallas de Lógica de Negocio | No | Heurísticas básicas | No | Soportado (LLM multi-turno) | Verificación focalizada |
| Generación Automática de PoC Exploits | No | No | No | Soportado (PoC ejecutable) | Soportado |
| Requerimiento de Tokens de IA | Ninguno | Ninguno | Ninguno | Cybermodels o BYOK | Ninguno |
🔍 Comparación de Escaneos de Superficie de Ataque
Los escaneos de gestión de superficie de ataque (ASM) mapean la presencia exterior de la organización en lugar de analizar código en profundidad:
| Dimensión / Capacidad | Attack Surface Exhaustive Scan | Attack Surface KEV Scan | Escaneos Profundos de Activos (Web/Móvil/Red) |
|---|---|---|---|
| Objetivo | Descubrimiento y mapeo continuo de todos los activos expuestos | Detección prioritaria de vulnerabilidades activamente explotadas | Evaluación exhaustiva de vulnerabilidades sobre un objetivo concreto |
| Alcance | Dominios, subdominios, certificados y apps móviles públicas | Activos descubiertos contrastados con el catálogo CISA KEV | Inspección profunda de un activo individual (app, binario, URL, IP) |
| Fuentes de Descubrimiento | Transparencia de certificados, registros DNS, buckets de nube, tiendas de apps | Feeds automatizados de CISA KEV e inteligencia de amenazas | Repositorio, binario, URL o IP configurada por el usuario |
| Profundidad de Pruebas | Detección ligera y no intrusiva de servicios y exposiciones | Pruebas rápidas orientadas a firmas de exploits conocidas | Fuzzing multi-turno, SAST, DAST, lógica de negocio y encadenamiento |
| Frecuencia de Ejecución | Continua / Programada (diaria, semanal) | Continua / Automatizada al publicarse nuevas KEV | Por commit, por compilación o bajo demanda |
| Nivel de Intrusión | Sondeos pasivos a externos de bajo impacto | Verificaciones dirigidas de bajo impacto | Fuzzing activo y exploración profunda con agentes |
🎯 Cómo Elegir el Escaneo Adecuado
- Para comprobaciones en CI/CD y Pull Requests:
- Utilice Source Code Fast Scan o Mobile Fast Scan para obtener resultados accionables en minutos sin consumo de tokens.
- Para auditorías periódicas y cumplimiento normativo:
- Utilice Full Web Scan o Full Mobile Scan para evaluar la postura estática, dinámica y de comunicación con backend.
- Para visibilidad organizacional y Shadow IT:
- Ejecute Attack Surface Exhaustive Scan para descubrir continuamente servidores olvidados, subdominios huérfanos y certificados caducados.
- Para lanzamientos críticos y aplicaciones de alto riesgo:
- Despliegue Web Deep Agentic Scan, Mobile Deep Agentic Scan, o Source Code Scan (Advanced/Elite) para la detección autónoma de fallas lógicas complejas.
- Para verificar la solución de una vulnerabilidad:
- Ejecute Single Vulnerability Assessment directamente desde el ticket para validar el parche sin relanzar un escaneo completo.